Guide RGPD · Article 25
Privacy by design : la protection des données dès la conception et par défaut
Le privacy by design consiste à intégrer la protection des données dans un traitement dès sa conception, plutôt que de la plaquer à la fin. L'article 25 du RGPD en fait une obligation, complétée par la protection par défaut. Ce chapitre explique ce qu'elles exigent, d'après le texte et les lignes directrices du Comité européen de la protection des données, et comment le délégué à la protection des données (DPO) et le responsable de la sécurité des systèmes d'information (RSSI) les intègrent aux projets et aux achats.
- Article du RGPD
- 25
- Référence
- Lignes directrices CEPD 4/2019
- Concerne
- Tous les responsables du traitement
Chapitres du guide
En bref
-
Le privacy by design est appelé dans le RGPD protection des données dès la conception ; le privacy by default, protection des données par défaut. Les deux figurent à l'article 25.
-
Dès la conception : choisir des mesures techniques et organisationnelles qui appliquent effectivement les principes du RGPD, au moment de définir les moyens du traitement puis pendant toute sa durée.
-
Par défaut : seules les données nécessaires à chaque finalité sont traitées, en jouant sur quatre leviers : quantité collectée, étendue du traitement, durée de conservation et accessibilité.
-
Le choix des mesures tient compte de l'état des connaissances, notion évolutive, du coût, du contexte et des risques pour les personnes. Le coût ne justifie jamais l'absence de protection.
-
L'obligation vise le responsable du traitement, mais les lignes directrices du CEPD l'invitent à l'exiger de ses prestataires dès l'appel d'offres et encouragent les éditeurs à l'appliquer à leurs produits.
Qu'est-ce que le privacy by design ?
L'expression anglaise privacy by design désigne une démarche simple dans son principe : la protection de la vie privée se pense en même temps que le produit ou le service, comme une exigence de conception, et non comme une couche ajoutée avant la mise en production. Le RGPD l'a transformée en obligation juridique sous le nom de protection des données dès la conception, et l'a complétée par la protection des données par défaut (privacy by default).
Pour un RSSI, la logique est familière : c'est l'équivalent, pour les droits des personnes, de la sécurité dès la conception (security by design). Les deux démarches gagnent à être menées ensemble, avec les mêmes jalons de projet.
Ce que dit l'article 25
| Paragraphe | Obligation |
|---|---|
| § 1 : dès la conception | Le responsable met en œuvre, au moment de déterminer les moyens du traitement et pendant le traitement lui-même, des mesures techniques et organisationnelles appropriées (la pseudonymisation est citée en exemple) pour appliquer effectivement les principes de protection des données, comme la minimisation, et intégrer les garanties nécessaires. Il tient compte de l'état des connaissances, des coûts, de la nature, de la portée, du contexte et des finalités du traitement, et des risques pour les personnes. |
| § 2 : par défaut | Par défaut, seules les données nécessaires à chaque finalité précise sont traitées : cela vaut pour la quantité de données collectées, l'étendue du traitement, la durée de conservation et l'accessibilité. En particulier, les données ne doivent pas être rendues accessibles à un nombre indéterminé de personnes sans intervention de la personne concernée. |
| § 3 : certification | Une certification approuvée au titre de l'article 42 peut servir à démontrer le respect des deux paragraphes précédents. |
La protection dès la conception, d'après le CEPD
Le Comité européen de la protection des données (CEPD) a précisé l'article 25 dans ses lignes directrices 4/2019, dont la version définitive a été adoptée le 20 octobre 2020. Quatre idées structurent le texte.
- L'efficacité avant tout. Une mesure ne compte que si elle produit l'effet attendu. Le responsable doit pouvoir le démontrer, par exemple avec des indicateurs de performance.
- L'état des connaissances est une notion dynamique. Une mesure acceptable il y a cinq ans peut ne plus l'être : il faut suivre les évolutions techniques et organisationnelles, en s'appuyant notamment sur les normes et certifications reconnues.
- Le coût est un facteur, pas une excuse. Il peut orienter le choix entre plusieurs mesures efficaces, mais ne justifie pas de renoncer à une protection adaptée au risque.
- Le moment compte. L'obligation s'applique dès la définition des moyens (choix d'un logiciel, d'un prestataire, d'une architecture) et pendant toute la vie du traitement, y compris pour les systèmes antérieurs au RGPD.
Le CEPD décline ensuite chaque principe de l'article 5 en « éléments clés » à mettre en œuvre. En voici une sélection, utile comme liste de questions en revue de conception :
| Principe | Éléments clés à prévoir dès la conception |
|---|---|
| Transparence | Information claire, accessible au bon moment, présentée par niveaux de détail. |
| Licéité | Une base légale pertinente pour chaque traitement ; retirer son consentement aussi simplement que le donner. |
| Loyauté | Respect de l'autonomie des personnes, aucune interface trompeuse, pas de discrimination. |
| Limitation des finalités | Finalités fixées avant la conception, réexamen régulier, garde-fous contre les réutilisations. |
| Minimisation | Se passer de données quand c'est possible, pseudonymiser, agréger, limiter les accès. |
| Exactitude | Sources fiables, vérification avec la personne, correction rapide et sans propagation des erreurs. |
| Limitation de la conservation | Procédures automatisées de suppression ou d'anonymisation, durées justifiées. |
| Intégrité et confidentialité | Gestion des accès, sécurité des transferts et du stockage, sauvegardes, gestion des incidents. |
La protection par défaut : les quatre leviers
La protection par défaut porte sur les réglages initiaux d'un traitement, ceux qui s'appliquent si personne ne change rien. Le principe : le réglage le plus protecteur est le point de départ, et c'est à la personne (ou à une décision justifiée du responsable) d'aller au-delà.
| Levier | Question à se poser | Exemple tiré des lignes directrices |
|---|---|---|
| Quantité | Chaque champ collecté est-il nécessaire à la finalité ? | Une librairie en ligne n'a pas besoin de la date de naissance pour une commande, ni de l'adresse postale pour un livre numérique. |
| Étendue | Les données servent-elles seulement à ce pour quoi elles ont été collectées ? | Les données d'un service ne sont pas réutilisées par défaut pour d'autres traitements. |
| Durée | Les données sont-elles supprimées ou anonymisées dès qu'elles ne sont plus utiles ? | Une société de transport ne garde que des trajets agrégés, sans l'identifiant du titre de transport. |
| Accessibilité | Qui peut voir les données, et l'accès se réduit-il quand le besoin disparaît ? | À l'hôpital, l'accès au dossier est limité au personnel qui prend en charge le patient, puis restreint après sa sortie. |
Intégrer le privacy by design dans les projets
La meilleure façon de respecter l'article 25 est de l'inscrire dans la méthode de conduite de projet, avec des jalons où le DPO et le RSSI interviennent ensemble. Voici une trame possible :
| Jalon du projet | Questions protection des données | Livrable |
|---|---|---|
| Expression du besoin | Quelles finalités ? Quelles données sont vraiment nécessaires ? Une analyse d'impact est-elle requise ? | Fiche de registre en projet, examen du besoin d'une analyse d'impact (AIPD) |
| Choix de la solution et achat | Le produit permet-il de régler les durées, les accès, les exports ? Le prestataire offre-t-il des garanties suffisantes ? | Exigences dans le cahier des charges, contrat article 28 |
| Conception détaillée | Réglages par défaut, pseudonymisation, cloisonnement des accès, purge automatique, information des personnes | Dossier de conception, analyse de risques |
| Recette | Les réglages par défaut sont-ils les plus protecteurs ? La purge fonctionne-t-elle ? Les droits peuvent-ils être exercés ? | Cahier de tests intégrant ces contrôles |
| Mise en service | Les risques résiduels sont-ils acceptés par le responsable ? | Décision de mise en service, homologation le cas échéant |
| Exploitation | Les mesures restent-elles efficaces et à l'état de l'art ? Les usages ont-ils dérivé ? | Revue périodique, mise à jour du registre |
Le CEPD insiste sur le rôle des achats : intégrer les exigences de protection des données dans les appels d'offres et les contrats évite de découvrir trop tard qu'un produit ne permet pas, par exemple, de purger les données ou de restreindre les accès. Pour l'appréciation des risques sécurité, le RSSI peut s'appuyer sur une méthode comme EBIOS RM et sur sa PSSI.
Démontrer sa conformité à l'article 25
Comme pour le reste du RGPD, il ne suffit pas d'avoir bien fait : il faut pouvoir le montrer. Les traces utiles sont les comptes rendus des revues de conception, les exigences du cahier des charges, les analyses d'impact, les réglages par défaut documentés, les tests de recette, et les indicateurs suivis dans le temps (taux de comptes purgés, nombre d'habilitations revues, délais de réponse aux demandes de droits). Un manquement à l'article 25 relève du plafond d'amende de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial.
Questions fréquentes
Que veut dire privacy by design ?
Privacy by design signifie « protection de la vie privée dès la conception ». Le RGPD parle de protection des données dès la conception : intégrer les principes de protection des données dans un traitement au moment où on le conçoit et pendant toute sa durée, plutôt que de les ajouter après coup.
Protection dès la conception et protection par défaut : qu'est-ce qui les distingue ?
Le privacy by design porte sur la conception du traitement : choisir des mesures qui appliquent effectivement les principes du RGPD. Le privacy by default porte sur les réglages initiaux : par défaut, seules les données nécessaires sont collectées, utilisées, conservées et rendues accessibles. Les deux figurent à l'article 25 et se complètent.
Une entreprise peut-elle se passer du privacy by design ?
Non. L'article 25 du RGPD s'impose à tous les responsables du traitement, quelle que soit leur taille. Un manquement peut être sanctionné d'une amende allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial.
Les éditeurs de logiciels sont-ils concernés par l'article 25 ?
L'article 25 vise le responsable du traitement. Mais le CEPD encourage les éditeurs et fabricants à appliquer la protection des données dès la conception à leurs produits, et recommande aux responsables de l'exiger dans leurs appels d'offres et leurs contrats. Un éditeur qui agit comme sous-traitant doit en outre aider son client à respecter ses obligations.
Faut-il une AIPD pour appliquer le privacy by design ?
Pas toujours. L'analyse d'impact (AIPD) est l'un des outils du privacy by design : menée avant la mise en œuvre d'un traitement à risque élevé, elle sert à choisir les mesures qui réduiront ce risque. Mais l'article 25 s'applique à tous les traitements, y compris ceux qui n'exigent pas d'analyse d'impact.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Règlement (UE) 2016/679 du 27 avril 2016 (règlement général sur la protection des données), EUR-Lex, 27 avril 2016.
- Le règlement général sur la protection des données, texte intégral par chapitre et par article, CNIL.
- Lignes directrices 4/2019 relatives à l'article 25 : protection des données dès la conception et protection des données par défaut (version 2.0), Comité européen de la protection des données (CEPD), 20 octobre 2020.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.